Ir para o conteúdo principal

PCI DSS.

PCI DSS é o Payment Card Industry Data Security Standard. Obrigatório para qualquer entidade que armazene, processe ou transmita dados de titulares de cartão. A versão 4.0.1 é a revisão atual, totalmente obrigatória desde 31 de março de 2025. A redução do âmbito (tokenização, segmentação) é onde reside o verdadeiro valor; "conforme" é binário, mas o tamanho que se dá ao âmbito é o que realmente conta.

Por Christophe Mazzola, Practicing CISO · Founder of Cyber AcademyAuditoria e conformidadeTodas as entradas

A perspetiva da Cyber Academy

PCI DSS é o Payment Card Industry Data Security Standard. Obrigatório para qualquer entidade que armazene, processe ou transmita dados de titulares de cartão. A versão 4.0.1 é a revisão atual, totalmente obrigatória desde 31 de março de 2025. A redução do âmbito (tokenização, segmentação) é onde reside o verdadeiro valor; "conforme" é binário, mas o tamanho que se dá ao âmbito é o que realmente conta.

O que o PCI DSS realmente rege

O PCI DSS é a base de segurança imposta pelas grandes bandeiras de cartões de pagamento a toda organização que armazena, processa ou transmite dados de titulares de cartões. Não é uma lei nem uma regulamentação governamental. É uma exigência contratual, aplicada por meio dos bancos adquirentes e das bandeiras de cartões que estão acima deles. Se você lida com um número de conta primário, a norma se aplica a você, seja você um varejista global ou uma pequena loja de comércio eletrônico operando uma única página de pagamento.

A norma está organizada em torno de um conjunto de objetivos de controle que abrangem as pessoas, os processos e a tecnologia que tocam os dados de titulares de cartões: construir e manter uma rede segura, proteger os dados de conta armazenados, cifrar a transmissão, gerenciar vulnerabilidades, restringir o acesso com base no princípio da necessidade de conhecer, monitorar e registrar, e manter uma política escrita de segurança da informação. Cada objetivo se decompõe em requisitos concretos e verificáveis, razão pela qual o PCI DSS se lê mais como uma lista de verificação de auditoria do que como um quadro baseado em princípios como a ISO 27001.

O escopo é tudo

A decisão mais importante para o profissional não é como passar na avaliação, mas como reduzir o que é avaliado. Tudo o que armazena, processa ou transmite dados de titulares de cartões, além de qualquer coisa conectada a isso, recai dentro do ambiente de dados de titulares de cartões (CDE). Quanto maior o CDE, mais sistemas precisam atender a cada requisito e mais penosa e dispendiosa a avaliação se torna.

É aqui que a tokenização, a segmentação de rede e a terceirização para provedores de pagamento conformes provam o seu valor. Ao substituir os números de cartão por tokens, isolar o CDE atrás de firewalls e transferir a captura efetiva do cartão para uma página hospedada ou um processador terceiro, você remove sistemas inteiramente do escopo. Um ambiente bem segmentado pode reduzir um parque desgovernado a um punhado de componentes que precisam de validação completa.

Como a validação funciona na prática

A forma como você demonstra a conformidade depende do volume de transações e de como você aceita pagamentos. Os comerciantes menores geralmente preenchem um Questionário de Autoavaliação (SAQ), escolhendo a versão que corresponde ao seu canal de aceitação. Os comerciantes e provedores de serviços maiores passam por uma avaliação formal feita por um Qualified Security Assessor (QSA), que produz um Report on Compliance. A varredura de rede por um Approved Scanning Vendor e a apresentação de evidências trimestrais são obrigações comuns a todos os níveis.

A revisão atual, a versão 4.0.1, vai além de uma mera lista de verificação. Ao lado da «abordagem definida» prescritiva, ela introduz uma «abordagem personalizada» que permite às organizações maduras atender a um objetivo de controle por meio dos seus próprios controles concebidos, desde que possam documentar e evidenciar que o objetivo é cumprido. Ela também reformula a conformidade como um estado contínuo, em vez de um instantâneo anual, com vários requisitos exigindo explicitamente um monitoramento integrado às operações cotidianas.

Como ele se posiciona ao lado de outras normas

As equipes costumam confundir o PCI DSS com a ISO 27001. Elas se sobrepõem, mas respondem a perguntas diferentes. A ISO 27001 certifica que você opera um sistema de gestão de segurança da informação; o PCI DSS valida que um conjunto de controles específico e prescrito protege os dados de titulares de cartões. Um é uma certificação de sistema de gestão cujo escopo você mesmo define; o outro é um conjunto de controles fixo imposto por um organismo setorial externo. Operar um SGSI ISO 27001 lhe dá uma estrutura de governança que facilita a produção das evidências PCI, mas não substitui os requisitos específicos dos dados de cartões.

PCI DSS comparado com a ISO 27001
DimensãoPCI DSSISO 27001
NaturezaNorma contratual setorialNorma internacional certificável
Imposta porAs bandeiras de cartões por meio dos bancos adquirentesAdotada voluntariamente pela organização
EscopoAmbiente de dados de titulares de cartões (foco fixo)O que a organização definir
Conjunto de controlesPrescrito e verificávelOrientado pelo risco, selecionado pela organização
ResultadoAttestation / Report on ComplianceCertificado acreditado

Perguntas frequentes

01O PCI DSS é uma exigência legal?

Não. O PCI DSS é uma norma contratual definida pelas bandeiras de cartões de pagamento e aplicada por meio dos bancos adquirentes, não uma lei. Dito isso, descumpri-lo pode significar multas, taxas de transação mais altas ou a perda da capacidade de aceitar cartões, de modo que, na prática, ele funciona como um mandato.

02Usar um processador de pagamento terceiro nos torna conformes automaticamente?

Não automaticamente, mas reduz drasticamente o seu escopo. Terceirizar a captura de cartões para uma página hospedada ou um processador conforme remove a maioria dos dados de cartões dos seus sistemas, deixando-lhe um Questionário de Autoavaliação muito mais curto. Você continua responsável pelas partes que ainda toca.

03O que mudou com a versão 4.0.1?

Tornou-se plenamente obrigatória em 31 March 2025, substituindo a revisão anterior. Acrescenta uma abordagem personalizada ao lado dos controles prescritivos e enfatiza uma conformidade contínua, integrada às operações cotidianas, em vez de uma avaliação anual.

04Como reduzimos o escopo do PCI DSS?

Por meio da tokenização, da segmentação de rede e da terceirização da captura de cartões. Substitua os números de cartão armazenados por tokens, isole o ambiente de dados de titulares de cartões atrás de firewalls e deixe que um provedor conforme gerencie os campos de pagamento efetivos, para que menos sistemas fiquem sujeitos à avaliação.

05Os pequenos comerciantes precisam de um QSA?

Geralmente não. Os comerciantes de menor volume normalmente se autoatestam com um Questionário de Autoavaliação, enquanto os comerciantes e provedores de serviços maiores precisam de um Qualified Security Assessor para produzir um Report on Compliance. O seu banco adquirente confirma qual caminho de validação se aplica.

Precisa de mais do que uma definição?

Marque uma chamada de descoberta gratuita de 20 minutos. Identificamos o grupo que transforma este termo numa prática pronta para auditoria.